Comment distinguer les trois situations ?
| Situation | Règle pratique proposée |
|---|---|
| Données publiques ou véritablement fictives | Vérifier les droits d’usage et l’absence de détail confidentiel ajouté par le cabinet ; rester attentif aux réponses inventées. |
| Informations de mission dans un service évalué et autorisé | Vérifier finalité, nécessité, droits d’accès, sous-traitance, transferts, conservation et règles professionnelles avant utilisation. |
| Informations confidentielles dans un outil non autorisé | Ne pas transmettre ; utiliser un cas fictif ou solliciter une décision du responsable désigné. |
Ces catégories sont une aide interne à la décision. Elles ne certifient aucun outil et ne remplacent pas l’analyse des obligations applicables, notamment le Code de déontologie, annexe 8-1 du Code de commerce, version du 14 mars 2026 et le RGPD, chapitre IV — articles 28, 32 et 33.
Quels prompts reformuler ?
| Demande à éviter dans un outil non autorisé | Alternative limitée à un cas fictif |
|---|---|
| « Voici le FEC du client, trouve les anomalies. » | « Propose une liste de contrôles possibles sur un jeu de données fictif ; explique leurs limites. » |
| « Résume ce contrat confidentiel. » | « Sur cette clause entièrement fictive, distingue obligations contractuelles et points juridiques à vérifier. » |
| « Rédige la conclusion à partir de ces pièces client. » | « Donne une structure de note de travail sans données de mission ; n’invente ni travaux ni conclusion. » |
| « Confirme que cette opération est légale. » | « Liste les questions de qualification à vérifier et les sources officielles à consulter ; ne conclus pas sans examen des textes. » |
| « Voici nos identifiants pour accéder au dossier. » | Ne transmettre aucun secret d’accès dans une conversation. Utiliser le dispositif d’accès sécurisé approuvé. |
Ces alternatives réduisent l’exposition lorsque les exemples sont réellement fictifs. Elles ne garantissent pas que la réponse soit juste. Une référence produite par l’outil doit être retrouvée et vérifiée dans sa source.
Pourquoi masquer les noms ne suffit-il pas ?
La CNIL — anonymisation et pseudonymisation distingue anonymisation et pseudonymisation. Les montants, dates, adresses, intitulés, métadonnées ou combinaisons de faits peuvent permettre une réidentification. La pseudonymisation ne fait pas sortir les données personnelles du champ du RGPD.
Les informations couvertes par le secret professionnel ne se limitent pas aux données personnelles. Même un document sans nom de personne physique peut contenir des informations de mission confidentielles. Ne qualifiez donc pas une transmission de sûre sur le seul résultat d’un masquage automatique.
Que vérifier dans un service approuvé ?
Définissez les données autorisées, les finalités, les comptes et les intégrations. Vérifiez les sous-traitants, les accès de support, les durées et les usages éventuels pour l’entraînement. L’absence d’entraînement ne signifie pas absence de traitement ou de conservation.
Des transferts hors de l’Union européenne peuvent aussi résulter d’accès distants : examinez leur cadre selon les indications de la CNIL — transferts de données hors de l’Union européenne. Une préférence pour un hébergement français ne résout pas toutes ces questions.
Que faire après une transmission inappropriée ?
Interrompez l’usage concerné et alertez le responsable désigné. Relevez les données transmises, le service, le compte, la date et les destinataires ou accès connus, sans multiplier les copies sensibles. Préservez les traces nécessaires à l’analyse.
Demandez au prestataire les mesures possibles de limitation et de suppression, sans promettre une récupération totale. Le cabinet évalue ensuite l’incident et les obligations de notification applicables. Le RGPD, chapitre IV — articles 28, 32 et 33 distingue notamment l’alerte du sous-traitant et la notification éventuelle par le responsable de traitement.
« La première vérification porte sur ce que l’on transmet, avant de porter sur ce que l’outil répond. »
La préparation documentaire peut être automatisée, sans jamais se substituer au jugement professionnel du commissaire aux comptes. Découvrez le positionnement de CheckIA.
Sources et portée de cette revue
Sources consultées le 22 septembre 2026. Les recommandations et exemples de cet article sont à adapter à la mission ; les textes, offres et prix peuvent évoluer et doivent être revérifiés avant une décision.
- CNIL — anonymisation et pseudonymisation
- RGPD, chapitre IV — articles 28, 32 et 33
- CNIL — transferts de données hors de l’Union européenne
- Code de déontologie, annexe 8-1 du Code de commerce, version du 14 mars 2026
- CNCC — fiches pratiques sur l’intelligence artificielle
Pour poursuivre la lecture
- L'IA comme un collaborateur à superviser : la position de la H2A (juillet 2026)
- Adopter un logiciel CAC en 30, 60 et 90 jours : plan pour les associés
Questions fréquentes
Un fichier pseudonymisé est-il anonyme ?
Non. La pseudonymisation peut laisser une possibilité de réidentification ; les données personnelles restent alors soumises au RGPD.
Un accord client autorise-t-il tout usage d’IA ?
Non. Il faut examiner les obligations professionnelles, la protection des données, les droits des personnes concernées et les conditions du prestataire.
Peut-on garantir l’effacement après une erreur ?
Non sans preuve adaptée. Il faut contacter le prestataire, évaluer les copies et accès possibles et documenter les mesures effectivement réalisées.